攻击性 WPA3-SAE
将以下提示词粘贴到你的 AI 对话框中:
请根据 https://skillhub.cn/install/skillhub.md,安装 @user_3c6cb52e/offensive-wpa3-sae-sh-p3frbj
技能介绍
问题背景
WPA3 用 SAE 替换 WPA2 的 4-way PSK 交换,直接离线破解抓包不再容易。实际评估中,攻击面并没有消失,而是转移到 transition-mode 降级、旧版 hostapd / wpa_supplicant 的 Dragonblood 侧信道,以及 SAE commit 阶段的资源消耗。这个技能把这些路径整理成一条可执行的无线安全评估流程。
技能工作方式
技能先要求确认目标是否广播 WPA3:检查 RSN IE 中的 AKM SAE,再判断是否同时支持 WPA2-PSK。若存在 transition-mode,可构造只广播 WPA2 的 spoofed beacon,诱使兼容 WPA2 的客户端回退并产生 4-way handshake,再按 WPA2-PSK 的方式捕获凭证材料。若目标是纯 WPA3,则需要指纹识别 hostapd 版本,判断是否存在 CVE-2019-9494 / 9495 / 13377 / 13456 相关的 cache、timing 或 weak group 问题。技能还会提示检查 H2E:如果 AP 使用 WPA3 R2 的 constant-time H2E,且没有 Hunting-and-Pecking fallback,Dragonblood 类攻击通常不再适用。此外,资料覆盖 SAE auth flooding 的 DoS 条件、6 GHz / Wi-Fi 6E 对 WPA3-only 和 PMF 的强制要求,以及 WIDS 可关注的 beacon spoofing、association rate、SAE commit failure 等检测信号。
适用边界与注意点
- transition-mode downgrade 只对同时广播 WPA2 和 WPA3 的网络有效,WPA3-only 网络会阻断该路径。
- Dragonblood 类攻击 主要适用于未修复或仍回退旧算法的实现,consumer SOHO 与 embedded AP 更容易命中,现代企业设备通常已打补丁。
- SAE Auth Flooding 属于 DoS,必须仅在明确授权下进行;企业 AP 可能有 anti-clogging token,低端 AP 更容易受影响。
- 6 GHz / Wi-Fi 6E 通常强制 WPA3-only 和 PMF,传统 deauth、transition-mode downgrade 等路径会被显著削弱。
使用场景
- 在授权渗透测试中,确认目标是否广播 WPA3 并识别 transition-mode,以判断能否诱导 WPA2 回退捕获握手。
- 排查企业 Wi-Fi 是否暴露 transition-mode、SAE commit 异常或 beacon spoofing 迹象,并整理 WIDS 检测规则。
- 对 consumer SOHO 或 embedded AP 做合规评估,判断 hostapd 版本是否受 Dragonblood 相关侧信道影响。
- 分析 6 GHz / Wi-Fi 6E 环境中 WPA3-only、PMF 对 deauth 和 transition-mode downgrade 的限制,调整攻防方案。
适合人员
- 负责无线渗透测试的安全工程师:需要按 RSN IE、transition-mode 和 H2E 判断 WPA3/SAE 攻击面。
- 维护企业 WIDS 的 SOC 分析师:需要识别 beacon spoofing、SAE commit 异常和 SAE flood 等 WPA3 威胁。
- 评估办公网与访客 Wi-Fi 的 IT 安全负责人:需要确认 transition-mode、PMF 和 6 GHz 合规配置。
- 做固件或 AP 漏洞研究的无线安全研究员:需要对照 hostapd 版本与 Dragonblood/H2E 边界定位可利用实现。